news 2026/4/28 21:53:57

wazuh-主动拉黑

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
wazuh-主动拉黑

拉黑命令

cd /var/ossec/active-response/bin
ls

default-firewall-drop firewall-drop ipfw npf restart-wazuh disable-account host-deny kaspersky pf route-null firewalld-drop ip-customblock kaspersky.py restart.sh wazuh-slack

sudo /var/ossec/bin/agent_control -L

Wazuh agent_control. Available active responses: Response name: firewall-drop60, command: firewall-drop60

拉黑测试

-u agentid
-b ip
-f 命令

sudo /var/ossec/bin/agent_control -u 001 -b 172.16.2.136 -f firewall-drop60 # 拉黑 sudo /var/ossec/bin/agent_control -u 001 -r -b 172.16.2.136 -f firewall-drop60 # 解除

拦截配置

更多配置查看 https://documentation.wazuh.com/current/user-manual/reference/ossec-conf/active-response.html

vi /var/ossec/etc/ossec.conf
在 ossec_config中

<command> <name>firewall-drop</name> <executable>firewall-drop</executable> <timeout_allowed>yes</timeout_allowed> </command> <active-response> <disabled>no</disabled> <!-- 启用此主动响应 --> <command>firewall-drop</command> <!-- 使用防火墙阻止命令 --> <location>local</location> <!-- 被攻击主机拦截 --> <rules_id>110001</rules_id> <!-- 关联的规则ID --> <timeout>60</timeout> <!-- 阻止持续60秒 --> </active-response>

查看日志

在agent主机上查看
cat /var/ossec/logs/active-responses.log
报错 找不到srcip字段

2026/01/06 11:40:21 active-response/bin/firewall-drop: Cannot read 'srcip' from data

修改decoder

将原来的client改为srcip字段

<decoder name="modsec-core-fields"> <parent>apache-errorlog</parent> <prematch>\.+ModSecurity</prematch> <regex>client (\d+.\d+.\d+.\d+):\.+file "/etc/httpd/modsecurity.d/activated_rules/(\.+).conf"\.+id "(\d+)"\.+msg "(\.+)"</regex> <order>srcip,file,id,msg</order> </decoder>

修改rule

更多语法 https://documentation.wazuh.com/current/user-manual/ruleset/ruleset-xml-syntax/rules.html
将原来的相同ip修改为same_source_ip

<group name="modsec,"> <rule id="110001" level="12" frequency="5" timeframe="60"> <if_matched_sid>30411</if_matched_sid> <!--<same_field>data.srcip</same_field>--> <same_source_ip /> <description>同ip 60秒 5次 拦截</description> </rule> </group>

systemctl restart wazuh-manager

验证

已经拉黑 持续转圈圈
ssh也动不了了

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/28 23:18:42

ue4 我的ai要用到的一下方法汇总 + ue的ai编程助手

Epic Developer Assistant For Unreal Engine | Epic Developer Community 不懂就问 import unrealfolder_path "/Game/Characters/MainChar/W/Meshes" print(f"正在扫描文件夹: {folder_path}")asset_registry unreal.AssetRegistryHelpers.get_asset_…

作者头像 李华
网站建设 2026/4/29 5:25:46

DAB加ai加蓝牙音箱有市场吗

简短结论&#xff1a;DAB AI 蓝牙音箱是有市场潜力的&#xff0c;但定位和目标用户很关键。 下面我分几个维度分析这个产品组合的市场机会&#xff1a; &#x1f4c8; 1. DAB/DAB 市场在增长 ✔️ DAB&#xff08;数字音频广播&#xff09;是全球多个国家正在推广的数字无线…

作者头像 李华
网站建设 2026/4/28 12:06:23

AI模型训练震荡?解决方案汇总

点赞、关注&#xff0c;不迷路 点赞、关注&#xff0c;不迷路 一、核心成因分类 震荡的根源可归纳为5类&#xff0c;需先定位再针对性解决&#xff1a; 优化器参数不合理&#xff1a;学习率过高、动量设置不当&#xff0c;导致梯度更新幅度过大。数据层面问题&#xff1a;批次过…

作者头像 李华
网站建设 2026/4/28 12:08:02

Bug悬案侦破:技术侦探的破案指南

技术文章大纲&#xff1a;Bug悬案侦破大会引言简述Bug悬案的概念&#xff1a;难以复现、逻辑隐蔽或跨系统协作导致的复杂问题强调技术团队通过协作和工具链解决此类问题的价值典型Bug悬案分类幽灵Bug&#xff1a;偶发性问题&#xff0c;缺乏稳定复现路径性能悬崖&#xff1a;特…

作者头像 李华
网站建设 2026/4/28 12:06:42

华为正式发布鸿蒙6.0.2测试版后,一个奇怪的现象出现了

开发者平台 "鸿蒙6.0.2带来多项技术升级&#xff0c;装机量突破3600万&#xff0c;但用户评价两极分化&#xff1a;流畅是真流畅&#xff0c;但软件没法用也白搭。华为仍需在生态完善与体验优化上持续发力&#xff0c;才能实现与安卓、iOS比肩的目标。" 近日&#xf…

作者头像 李华